Skip to content

Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Unified Audit Log: Aufbewahrung, Lizenzen und Lücken

Was Microsoft-365- und Entra-ID-Protokolle wie lange mit welcher Lizenz aufbewahren, und was eine BEC-Untersuchung nicht sieht, wenn eine Quelle fehlt.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. Das Unified Audit Log bewahrt 180 Tage mit Audit (Standard) und ein Jahr für Exchange-, SharePoint-, OneDrive- und Entra-ID-Einträge von Benutzern mit E5-Lizenz auf; die Anmelde- und Überwachungsprotokolle von Entra ID halten nur 7 Tage mit Free und 30 Tage mit P1/P2. MailItemsAccessed ist für E3/E5-Benutzer standardmäßig aktiv, SearchQueryInitiated* dagegen standardmäßig aus, und manche Business-Pläne hatten die Überwachung nicht standardmäßig aktiviert. Bevor Sie „sauber“ schreiben, prüfen Sie, welche Quellen, welchen Zeitraum und welche Vorgänge Sie tatsächlich hatten.

„Wir haben nichts gefunden“ ist nur dann ein Ergebnis, wenn Sie sagen können, was Sie sich angesehen haben. Das sind die Lücken, die ich prüfe, bevor ich diesen Satz schreibe.

Aufbewahrung auf einen Blick

ProtokollStandard-AufbewahrungMit mehr LizenzenQuelle
Unified Audit Log, Audit (Standard)180 Tage (Einträge ab 17.10.2023; davor 90 Tage)n/aMicrosoft Learn
Unified Audit Log, Audit (Premium)1 Jahr für Exchange-, SharePoint-, OneDrive- und Entra-ID-Einträge von Benutzern mit E5-Lizenz; 180 Tage für alle anderenBenutzerdefinierte Richtlinien; bis zu 10 Jahre mit dem Add-onebenda
Anmeldeprotokolle von Entra ID7 Tage (Free)30 Tage (P1/P2)Microsoft Learn
Überwachungsprotokolle von Entra ID7 Tage (Free)30 Tage (P1/P2)ebenda
Riskante Anmeldungen (ID Protection)7 Tage (Free)30 Tage (P1), 90 Tage (P2)ebenda

Zwei Folgen. Erstens ist die Entra-Aufbewahrung die eigentliche Grenze: Ein BEC, der in einem Tenant ohne P1 drei Wochen zu spät gemeldet wird, hat die Anmeldungen, die den Einstieg des Angreifers zeigen, bereits verloren. Die ins UAL gespiegelten Entra-Überwachungsereignisse (Zustimmungen, Rollenänderungen, manche Anmeldungen als UserLoggedIn) leben länger, sind aber nicht das vollständige Anmeldeprotokoll. Zweitens wirken Änderungen der Aufbewahrung nicht rückwirkend: Ein Lizenz-Upgrade während des Vorfalls holt abgelaufene Daten nicht zurück. Die Weiterleitung der Entra-Protokolle an ein Speicherkonto oder Log Analytics über Diagnoseeinstellungen ist der einzige Weg, sie länger zu behalten, und hilft erst ab dem Tag der Einrichtung.

Ist die Überwachung überhaupt aktiv?

  • Erfassung für das Unified Audit Log. Für Enterprise-Organisationen standardmäßig aktiv. Prüfen Sie es mit Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled in Exchange Online PowerShell (dasselbe Cmdlet in Security & Compliance PowerShell zeigt laut Microsoft Learn immer False).
  • Business-Pläne. Der CISA-Leitfaden zu den erweiterten Cloud-Protokollen (Januar 2025) hält fest, dass Microsoft 365 Business Basic, Standard und Premium Zugang zur Überwachung boten, sie damals aber nicht standardmäßig aktiviert hatten, und erklärt, wie man das prüft.
  • Postfachüberwachung. Sie kann pro Postfach abgeschaltet (Set-Mailbox -AuditEnabled $false) oder umgangen werden (Set-MailboxAuditBypassAssociation). Beides sind Angreifertechniken (T1562.008), und M365 Forensics meldet einen kritischen Befund Überwachung deaktiviert oder umgangen, wenn es sie im Protokoll sieht.

Lücken auf Ebene der Vorgänge

VorgangLückeFolge
MailItemsAccessedFür E3/E5-Benutzer als Teil von Audit (Standard) standardmäßig aktiv (Microsoft Learn); andere Pläne brauchen eventuell Konfiguration. Gedrosselt nach mehr als 1.000 Einträgen in 24 Stunden laut einer Microsoft-Hunting-AbfrageSie können nicht sagen, welche Nachrichten gelesen wurden; betrachten Sie das Postfach als offengelegt
SearchQueryInitiatedExchange / SharePointStandardmäßig deaktiviert; muss pro Postfach für den Anmeldetyp „Besitzer“ aktiviert werden (CISA-Leitfaden)Keine Aufzeichnung, wonach der Angreifer gesucht hat
SendTeil der erweiterten Standard-Protokollierung; prüfen Sie, ob es in der Postfach-Überwachungskonfiguration enthalten istFür gesendete E-Mails die Nachrichtenablaufverfolgung nutzen
Sync-ZugriffNur für Outlook-Desktopclients protokolliert, ein Eintrag pro OrdnerEin synchronisierter Ordner gilt als vollständig offengelegt
Verknüpfbare KennungenFehlen bei manchen aggregierten oder HintergrundeinträgenAuf IP-Korrelation ausweichen

Warum Sync ein Sonderfall ist, erklärt MailItemsAccessed: was es beweist.

Lücken auf Ebene des Exports

  • Abgeschnittene Exporte: genau 50.000 Zeilen bei einem Purview-Standard-Export oder 100.000 Zeilen bei einem Entra-Anmeldedownload bedeuten meist, dass das Limit erreicht wurde.
  • Nur interaktiv: der häufigste Fehler. Token-Replay steckt in der nicht interaktiven Datei.
  • Nur das Opfer: Password Spraying, Zustimmungs-Phishing und laterales Phishing an Kollegen sind in einem Export für einen einzelnen Benutzer unsichtbar.
  • Zu kurz: Ein Export, der am Tag des Betrugs beginnt, verpasst den Erstzugriff, der oft Tage früher liegt.
  • Zu früh: Überwachungseinträge treffen typischerweise 60 bis 90 Minuten nach dem Ereignis ein; ein Export während der Eindämmung verpasst die letzten Aktionen.

Was das Tool M365 Forensics selbst nicht abdeckt

Die offen benannten Grenzen des Analysators im Browser in der aktuellen Version:

  • Es liest das UAL, Entra-Anmeldungen und die Entra-Überwachung. Es liest noch nicht die Ausgabe von Get-InboxRule oder Get-MailboxAuditLog, die Nachrichtenablaufverfolgung, Exporte riskanter Benutzer oder Defender-Warnungen. Den aktuellen Zustand der Regeln (eine versteckte Regel, die noch existiert) liefert Get-InboxRule -IncludeHidden.
  • Es hält pro Analyse bis zu 400.000 Ereignisse im Speicher. Teilen Sie sehr große Exporte nach Datum auf.
  • Das UAL enthält keinen Ort; Land und ASN werden aus Anmeldungen derselben IP übernommen. Ohne Anmeldedatei lassen sich die Hosting- und Reiseprüfungen nicht auf UAL-Ereignisse anwenden.
  • Die Liste der Hosting-ASNs ist heuristisch und wird von Hand gepflegt; eine eingebaute IP-zu-ASN-Datenbank gibt es nicht.
  • Es gibt keine Baseline pro Benutzer („erste Anmeldung dieses Benutzers aus diesem Land“): Exporte enthalten selten genug Historie.
  • Die CSV-Header für Anmeldungen von Dienstprinzipalen und Managed Identities sind nicht an echten Beispielen verifiziert; der Entra-Download „authentication details“ wird absichtlich übersprungen.

Das Abdeckungspanel des Tools nennt fehlende Quellen und warnt, wenn kein einziger MailItemsAccessed-Eintrag vorhanden ist, sodass ein „sauberes“ Urteil seine blinden Flecken nie verschweigt.

Die Grenzen im Bericht festhalten

Ein belastbarer Bericht enthält einen kurzen Abschnitt „Umfang und Grenzen“: erhaltene Quellen mit Zeiträumen und Zeilenzahlen, angeforderte, aber nicht verfügbare Quellen, bekanntermaßen fehlende Vorgänge (zum Beispiel „SearchQueryInitiated nicht aktiviert“) und die daraus folgenden blinden Flecken („welche Nachrichten vor dem 2026-08-20 gelesen wurden, lässt sich nicht feststellen“). Das schützt die Schlussfolgerung und sagt dem Kunden, was er vor dem nächsten Vorfall ändern sollte.

Lücken vor dem nächsten Vorfall verkleinern

  • Entra-Anmeldungen (interaktiv und nicht interaktiv) und Überwachung an ein Speicherkonto oder Log Analytics weiterleiten.
  • Erfassung für das Unified Audit Log und Postfachüberwachung für jeden genutzten Lizenztyp bestätigen.
  • SearchQueryInitiated für den Anmeldetyp „Besitzer“ aktivieren, wo Sie es brauchen.
  • Dokumentieren, wie man im Ernstfall alles exportiert: die Export-Anleitung ist ein Ausgangspunkt.

Häufige Fragen

Wie lange bewahrt das Unified Audit Log Einträge auf?

Standardmäßig 180 Tage mit Audit (Standard) für Einträge ab dem 17. Oktober 2023 (davor 90 Tage). Benutzer mit Überwachungslizenzen auf E5-Niveau erhalten ein Jahr für Exchange-, SharePoint-, OneDrive- und Entra-ID-Einträge und bis zu 10 Jahre mit dem Add-on.

Warum gibt es in meinem Überwachungsexport kein MailItemsAccessed?

MailItemsAccessed gehört zu Audit (Standard) und ist für Benutzer mit Office 365 oder Microsoft 365 E3/E5 standardmäßig aktiviert. In anderen Plänen muss die Postfachüberwachung eventuell aktiviert werden, die Aktion kann in der Überwachungskonfiguration des Postfachs fehlen, oder das Postfach wurde gedrosselt (Throttling).

Bedeutet ein sauberes Ergebnis, dass das Konto nicht kompromittiert wurde?

Nur für den analysierten Zeitraum und die analysierten Quellen. Eine fehlende Datei mit nicht interaktiven Anmeldungen, abgelaufene Aufbewahrung der Anmeldungen oder deaktivierte Überwachung können eine Kompromittierung vollständig verbergen.

Verwandte Artikel